Sari la conținut
Braincap
← Toate articolele

NIS2 în România: cine intră sub incidență și ce trebuie să facă

de Claudiu Hulea · IT Management Consultant

Ilustrație a conformității NIS2 pentru companii

NIS2 este directiva europeană care ridică ștacheta la securitatea cibernetică pentru mii de companii. În România a devenit lege, cu autoritate, termene și sancțiuni concrete. Mai jos, faptele — pe scurt și structurat. Acest ghid e informativ, nu consultanță juridică: pentru situația ta specifică, verifică la DNSC și cu un consultant.

Ce este NIS2 și cum e transpusă în România?

NIS2 (Directiva UE 2022/2555) e cadrul european de securitate cibernetică pentru operatorii de servicii importante și esențiale. În România a fost transpusă prin OUG 155/2024, aprobată și modificată prin Legea 124/2025. Autoritatea competentă este DNSC (Directoratul Național de Securitate Cibernetică), care a detaliat procedurile prin Ordinele nr. 1 și 2/2025.

Pe cine vizează: entități esențiale vs. importante

Legea împarte organizațiile vizate în două categorii, în funcție de sector și dimensiune:

  • Entități esențiale — sectoare critice (energie, transport, sănătate, apă, infrastructură digitală, administrație etc.), cu regim de supraveghere mai strict.
  • Entități importante — alte sectoare relevante (servicii poștale, gestionarea deșeurilor, producție, furnizori digitali etc.).

Multe companii care nu se considerau „infrastructură critică“ intră acum sub incidență, direct sau ca furnizori în lanțul altora. Dacă nu ești sigur în ce categorie te încadrezi, asta e prima întrebare de clarificat.

Ce obligații ai

Potrivit legislației, obligațiile principale includ:

  • Măsuri de gestionare a riscurilor de securitate cibernetică (tehnice și organizatorice, proporționale cu riscul).
  • Desemnarea unui responsabil pentru securitatea cibernetică / NIS2.
  • Raportarea incidentelor semnificative către DNSC, în termenele stabilite.
  • Formarea continuă a personalului și responsabilizarea conducerii.

Termene și înregistrare

  • Entitățile esențiale și importante au avut obligația de a se înregistra la DNSC (termen indicat în lege: 19 septembrie 2025).
  • După notificare/înregistrare, DNSC emite decizia de identificare și înscriere în registru — orientativ 60 de zile pentru entitățile esențiale și 150 de zile pentru cele importante.

Termenele exacte aplicabile situației tale se confirmă la DNSC — calendarul s-a detaliat treptat prin ordine.

Ce sancțiuni riscă cei neconformi

Potrivit Legii 124/2025, amenzile sunt semnificative:

  • Entități importante — până la 7.000.000 euro sau 1,4% din cifra de afaceri anuală la nivel mondial (se aplică valoarea mai mare).
  • Entități esențiale — până la 10.000.000 euro sau 2% din cifra de afaceri anuală la nivel mondial.

Dincolo de amendă, un incident negestionat corect înseamnă întrerupere, pierdere de date și de încredere.

Ce ai de făcut acum

  1. Stabilește dacă intri sub incidență și în ce categorie (esențială / importantă).
  2. Înregistrează-te la DNSC dacă e cazul și desemnează un responsabil.
  3. Evaluează-ți starea de securitate față de cerințe — aici un audit de securitate IT îți arată exact unde stai și ce ai de remediat.
  4. Implementează măsurile prioritizate și pregătește procesul de raportare a incidentelor.

Surse

Întrebări frecvente

Firma mea mică intră sub NIS2?

Depinde de sector și dimensiune — și de faptul că poți fi vizat ca furnizor în lanțul altei entități. Clarifică încadrarea înainte de orice.

Cine e autoritatea NIS2 în România?

DNSC (Directoratul Național de Securitate Cibernetică), care a detaliat procedurile prin Ordinele nr. 1 și 2/2025.

Ce risc dacă ignor NIS2?

Amenzi de până la 7 milioane € sau 1,4% din cifra de afaceri anuală mondială (entități importante) și până la 10 milioane € sau 2% (entități esențiale), plus riscul operațional al unui incident negestionat.

De unde încep concret cu conformarea NIS2?

De la stabilirea încadrării (esențială sau importantă) și înregistrarea la DNSC, apoi o evaluare a stării actuale față de cerințe (audit) și un plan de remediere prioritizat.